Уразливість у плагіні QQWorld Auto Save Images для WordPress дозволяє неавторизований доступ до даних

Уразливість у плагіні QQWorld Auto Save Images дозволяє неавторизований доступ до приватних публікацій WordPress. Рекомендовано оновлення та обмеження доступу.
CVE-2024-1324CVSS 5.3Web

Уразливість у плагіні QQWorld Auto Save Images для WordPress дозволяє неавторизований доступ до даних

Уразливість у плагіні QQWorld Auto Save Images дозволяє неавторизований доступ до приватних публікацій WordPress. Рекомендовано оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
27.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін QQWorld Auto Save Images для WordPress має уразливість через відсутність перевірки прав доступу у функції save_remote_images_get_auto_saved_results(), що дозволяє неавторизованим користувачам отримувати вміст довільних публікацій, навіть якщо вони не є публічними.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації з публікацій WordPress, що негативно впливає на репутацію та безпеку вебресурсу. Адміністратори сайтів ризикують втратити контроль над приватними даними, що може спричинити порушення політик безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна QQWorld Auto Save Images та встановити їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ до AJAX-запитів, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Пріоритетно оцінити ризики та вжити заходів для захисту конфіденційних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки